
Advisory documentando CVE-2026-78844, uma falha de consumo não controlado de recursos no delight-nashorn-sandbox 0.5.5, onde a avaliação dinâmica de código contorna os limites de maxCPUTime.
javadelight delight-nashorn-sandbox 0.5.5 sofre de Consumo Descontrolado de Recursos. A sandbox impõe limites de maxCPUTime ao injetar estaticamente verificações de interrupção nos laços JavaScript, mas a sandbox falha em desativar a avaliação dinâmica de código. Um atacante pode usar essas funções para executar laços infinitos que contornam o sanitizador estático.
Consumo Descontrolado de Recursos, Falha no Mecanismo de Proteção
https://github.com/javadelight/delight-nashorn-sandbox - Versão 0.5.5
um atacante deve enviar um payload JavaScript elaborado para qualquer aplicação que use a biblioteca Nashorn sandbox para avaliação.
8 de setembro de 2026